Última revisión:
¿Qué es el AI Act? Definición y retos para la empresa
El AI Act es el reglamento europeo 2024/1689, primer marco jurídico mundial que clasifica los sistemas de IA por nivel de riesgo y que impone obligaciones diferenciadas: prohibición para los usos inaceptables, exigencias estrictas para los sistemas de alto riesgo, transparencia para los demás.
El AI Act (reglamento UE 2024/1689) entró en vigor el 1 de agosto de 2024, con una aplicación progresiva hasta 2027. El texto clasifica los sistemas de IA en cuatro niveles de riesgo. El riesgo inaceptable (prohibido desde febrero de 2025): puntuación social, manipulación comportamental, identificación biométrica en tiempo real en lugares públicos. El riesgo alto (aplicable a 2 de agosto de 2026): sistemas de IA en contratación, educación, justicia, crédito, seguros, servicios públicos. Estos sistemas necesitan una documentación detallada, pruebas, un registro europeo, una supervisión humana. El riesgo limitado: obligaciones de transparencia (informar al usuario de que interactúa con una IA). El riesgo mínimo: ninguna obligación específica. Los proveedores de modelos de fundación (GPAI) tienen obligaciones propias desde agosto de 2025: documentación de las fuentes de entrenamiento, políticas de respeto del derecho de autor, evaluación de los riesgos sistémicos para los modelos potentes.
Ejemplo concreto
Una mediana empresa francesa de 800 empleados utiliza una herramienta de IA para filtrar los CV de candidatos a la contratación. Según el AI Act, este sistema entra en la categoría «alto riesgo» (anexo III, punto 4 del reglamento). A partir del 2 de agosto de 2026, la empresa (o su proveedor, según el reparto de responsabilidades) deberá disponer de una documentación técnica detallada del sistema, de una evaluación de conformidad, de un dispositivo de supervisión humana efectiva, y de una declaración de registro en la base europea. El incumplimiento expone a sanciones que pueden alcanzar 35 millones de euros o el 7 % de la facturación mundial, lo más elevado de los dos.
Segundo caso, más frecuente de lo que se cree: un chatbot de atención al cliente. Una aseguradora francesa desplegó en 2025 un chatbot basado en un modelo GPT para responder a las preguntas recurrentes de los asegurados (declaración de siniestros, tarifas, productos). El chatbot no se clasifica como « alto riesgo » — pero entra en la categoría « riesgo limitado » de la AI Act (artículo 50): obligación de transparencia, el usuario debe ser informado claramente de que interactúa con una IA. Añadir un aviso « Asistente virtual — está conversando con una IA » como preámbulo + acceso a un operador humano bajo petición basta para cumplir. Coste: unas horas de desarrollo + una frase en la política de comunicación. Es el caso más común en 2026, y el más frecuentemente ignorado.
Comparación
| Categoría | Ejemplos típicos | Obligaciones principales | Entrada en vigor / sanción máxima |
|---|---|---|---|
| Riesgo inaceptable | Puntuación social, manipulación subliminal, reconocimiento de emociones en el trabajo o la escuela, biometría en tiempo real en espacios públicos (con excepciones estrictas) | Prohibición total de comercialización o uso en la UE | Desde el 2 de febrero de 2025 — hasta 35 M€ o el 7 % del volumen de negocio mundial |
| Alto riesgo | Filtrado de CV, scoring de crédito, control biométrico, dispositivos médicos, infraestructuras críticas, educación, justicia | Sistema de gestión de riesgos, datos de calidad, documentación técnica, supervisión humana, robustez, transparencia, registro en la base de datos de la UE | 2 de agosto de 2026 (Anexo III) o 2 de agosto de 2027 (productos ya regulados) — hasta 15 M€ o el 3 % del volumen de negocio mundial |
| Riesgo limitado (transparencia) | Chatbots, deepfakes, sistemas de categorización biométrica, contenido generado por IA | Informar claramente al usuario de que interactúa con una IA o de que el contenido es generado por IA (artículo 50) | 2 de agosto de 2026 — hasta 15 M€ o el 3 % del volumen de negocio mundial |
| Riesgo mínimo | Filtros antispam, IA en videojuegos, motores de recomendación básicos (la gran mayoría de los sistemas) | Sin obligaciones específicas — se fomentan códigos de conducta voluntarios | Sin obligación de entrada en vigor — sin sanción específica |
Preguntas frecuentes
¿Cuándo entra en vigor la AI Act?
Entrada en vigor jurídica el 1 de agosto de 2024, aplicación progresiva. Las prohibiciones (riesgo inaceptable) se aplican desde el 2 de febrero de 2025. Las obligaciones para los modelos de fundación (GPAI) desde el 2 de agosto de 2025. La mayor parte del texto, incluidos los sistemas de alto riesgo, se aplica a partir del 2 de agosto de 2026. Los sistemas de alto riesgo integrados en productos ya regulados (dispositivos médicos, juguetes…) tienen hasta el 2 de agosto de 2027.
¿Qué sanciones prevé la AI Act?
Tres niveles, cada uno expresado como el importe mayor entre una suma fija y un porcentaje del volumen de negocio mundial: 35 M€ o 7 % por el uso de sistemas prohibidos, 15 M€ o 3 % por incumplimientos de obligaciones sobre sistemas de alto riesgo o GPAI, 7,5 M€ o 1 % por facilitar información inexacta a las autoridades. Las pymes y start-ups se benefician de límites reducidos proporcionalmente.
¿Me afecta la AI Act si mi proveedor de IA es estadounidense o chino?
Sí. La AI Act se aplica en cuanto un sistema de IA se comercializa o se usa en la UE, sea cual sea el país del proveedor. Como empresa europea « responsable del despliegue », usted debe cumplir las obligaciones que le corresponden (transparencia, supervisión humana, información a las personas) aunque la IA venga de OpenAI, Google o Alibaba. Sus contratos deben prever las garantías necesarias.
¿Cuál es la diferencia entre la AI Act y el RGPD?
El RGPD regula el tratamiento de datos personales (finalidad, base legal, información a las personas). La AI Act regula los propios sistemas de IA (clasificación por riesgo, obligaciones de diseño, transparencia sobre la IA). Ambas normas se aplican en paralelo: un sistema de IA que trata datos personales debe cumplir con las dos. En la práctica se complementan — el RGPD nunca bastó para responder a los riesgos específicos de la IA generativa.
¿Cómo saber si mi uso de la IA es de « alto riesgo »?
El anexo III de la AI Act enumera los usos de alto riesgo: biometría, infraestructuras críticas, educación, empleo y RRHH (incluido el filtrado de CV, evaluación de empleados), acceso a servicios esenciales (crédito, seguros, ayudas sociales), fuerzas del orden, migración y asilo, justicia, procesos democráticos. Si su caso de uso entra en una de estas categorías — o si su sistema de IA es un componente de seguridad de un producto ya regulado — está en alto riesgo.
¿La AI Act prohíbe totalmente algunos usos de la IA?
Sí, ocho prácticas están prohibidas (artículo 5): puntuación social por las autoridades públicas, manipulación subliminal, explotación de vulnerabilidades de las personas, reconocimiento de emociones en el lugar de trabajo o en centros educativos, categorización biométrica por rasgos sensibles (origen, orientación), extracción no dirigida de rostros desde internet o videovigilancia, predicción de delitos basada únicamente en el perfilado, biometría en tiempo real en espacios públicos (con excepciones estrictas para las fuerzas del orden).
Ver también
Para profundizar
Reglamento (UE) 2024/1689 sobre inteligencia artificial, EUR-Lex
Fuentes
- Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo de 13 de junio de 2024 (AI Act). https://eur-lex.europa.eu/eli/reg/2024/1689/oj
- AI Act, Comisión Europea, página de presentación oficial. https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai